阿里云提示plus/search.php注入漏洞修复方法

弃我而去而又重返的人,我会把他忽略。因为他再也给不了我一颗完整的心。将来的一面,我们必须容忍爱人的所有面。
漏洞描述: dedecms变量覆盖导致注入漏洞。 存在漏洞的文件/plus/search.php,找到以下代码
//引入栏目缓存并看关键字是否有相关栏目内容 require_once($typenameCacheFile); if(isset($typeArr)&&is_array($typeArr)) { foreach($typeArras$id=>$typename) { $keywordn=str_replace($typename,‘‘,$keyword); if($keyword!=$keywordn) { $keyword=$keywordn; $typeid=$id;//对ID没做任何过滤导致注入 break; } } } } $keyword=addslashes(cn_substr($keyword,30));
替换为以下代码:
//引入栏目缓存并看关键字是否有相关栏目内容 require_once($typenameCacheFile); if(isset($typeArr)&&is_array($typeArr)) { foreach($typeArras$id=>$typename) { //$keywordn=str_replace($typename,‘‘,$keyword); $keywordn=$keyword; if($keyword!=$keywordn) { $keyword=HtmlReplace($keywordn);//防XSS $typeid=intval($id);//强制转换为数字型 break; } } } } $keyword=addslashes(cn_substr($keyword,30));

到此这篇关于阿里云提示plus/search.php注入漏洞修复方法就介绍到这了。如果没有才华,就要有气魄,没有好的外貌,就要学会有品味。更多相关阿里云提示plus/search.php注入漏洞修复方法内容请查看相关栏目,小编编辑不易,再次感谢大家的支持!

您可能有感兴趣的文章
织梦搜索页search.php支持arclist和channelartlist

DedeCMS搜索文件search.php移动至根目录的方法

DEDECMS转移数据时提示"dede_advancedsearch' doesn't exist"

织梦搜索search.php文件移动至根目录的方法

把dedecms搜索search.php,移动至根目录的方法